Coldcard-haavoittuvuus horjuttaa luottamusta itse säilytettäviin Bitcoin-lompakoihin

ColdCard haavoittuvuus

Bitcoin-lompakoiden turvallisuudesta on käyty viime päivinä vilkasta keskustelua Coldcard-laitteissa havaitun vakavan ohjelmistovirheen jälkeen. Useiden hyökkäysten seurauksena haavoittuvista laitteista on siirretty arviolta yli 1 800 Bitcoinia, ja tapaus on saanut osan käyttäjistä siirtämään varojaan takaisin pörssien ja institutionaalisten säilytyspalveluiden haltuun.

Kyse ei ollut perinteisestä tietomurrosta, jossa hyökkääjä olisi saanut haltuunsa käyttäjien siemenlauseita tai murtautunut palvelimille. Ongelman taustalla oli ohjelmistovirhe, joka heikensi lompakon luomien yksityisten avainten satunnaisuutta ja teki niistä huomattavasti helpommin arvattavia.

Ohjelmistovirhe jäi piiloon vuosiksi

Coldcardin valmistajan mukaan ongelma juontaa juurensa maaliskuussa 2021 julkaistuun ohjelmistoversioon. Virhe liittyi satunnaislukujen muodostamiseen, minkä seurauksena osa laitteista loi huomattavasti odotettua heikompia yksityisiä avaimia.

Galaxy Researchin mukaan hyökkäyksiä on nähty useissa aalloissa heinäkuun 30. päivän jälkeen. Tutkimusyhtiö arvioi, että hyökkäysten kohteena on ollut yli 5 000 lompakko-osoitetta ja että varastettujen Bitcoinien määrä on noussut noin 1 816 Bitcoiniin.

Valmistaja on julkaissut korjatun ohjelmiston, mutta pelkkä päivitys ei riitä suojaamaan aiemmin luotuja lompakoita. Käyttäjien on luotava kokonaan uusi siemenlause ja siirrettävä varansa siihen.

Bitcoinia siirtyy takaisin pörsseihin

Tapauksen seurauksena lohkoketjudata on osoittanut poikkeuksellista kehitystä. Sen sijaan, että käyttäjät siirtäisivät Bitcoinia pois keskitetyistä palveluista omiin kylmälompakoihinsa, virta on hetkellisesti kääntynyt päinvastaiseen suuntaan.

Monet sijoittajat ovat siirtäneet varojaan takaisin säänneltyihin krypto pörsseihin tai institutionaalisiin säilytyspalveluihin odottaessaan lisätietoja Coldcard-haavoittuvuuden vaikutuksista.

Suunta on merkittävä, sillä FTX-pörssin romahduksen jälkeen markkinoilla nähtiin pitkään päinvastainen ilmiö, jossa käyttäjät siirsivät varojaan pois pörsseistä omaan hallintaansa.

Institutionaaliset säilytyspalvelut voivat hyötyä

Tapaus on nostanut esiin myös institutionaalisten säilytyspalveluiden roolin kryptomarkkinoilla. Useat suuret Bitcoinia omistavat yhtiöt hyödyntävät moniallekirjoitusratkaisuja ja ammattimaisia säilytyspalveluita sen sijaan, että ne säilyttäisivät varojaan yksittäisissä laitteistolompakoissa.

Alan toimijoiden mukaan kiinnostus tällaisia palveluita kohtaan on kasvanut hyökkäysten jälkeen. Samalla keskustelu on siirtynyt siitä, onko itse säilytys aina turvallisin vaihtoehto, siihen millaisia riskejä myös laitteistolompakoihin voi liittyä.

Tapaus korostaa varmuuskopioinnin merkitystä

Vaikka Coldcard-haavoittuvuus koskee vain tiettyjä ohjelmistoversioita, tapaus muistuttaa siitä, ettei mikään yksittäinen säilytysratkaisu ole täysin riskitön.

Asiantuntijat suosittelevat käyttäjiä tarkistamaan, millä ohjelmistoversiolla oma lompakko on alun perin luotu. Mikäli laite kuuluu haavoittuvaan joukkoon, varat kannattaa siirtää uuteen lompakkoon, jonka siemenlause on luotu korjatulla ohjelmistolla tai muulla turvallisella menetelmällä.

Samalla tapaus on käynnistänyt laajemman keskustelun siitä, miten laitteistolompakoiden turvallisuutta voidaan tulevaisuudessa parantaa ja kuinka mahdolliset ohjelmistovirheet havaitaan aiempaa nopeammin.